自动化勒索软件行为分析:模式提取与早期检测
密码学与安全
2019-10-16 v1 计算机与社会
摘要
安全运营中心(SOCs)通常使用多种工具收集大量主机日志以检测和取证入侵行为。我们的经验以及近期针对 SOC 操作员用户研究的支持表明,操作员在调查日志以寻找对抗性操作上耗费大量时间(例如数百人工小时)。类似地,在获得新见解(例如通过内部调查或共享指标)后,重新配置工具以调整检测器应对未来类似攻击是常见做法。本文提出一种自动化恶意软件模式提取与早期检测工具,测试了三种机器学习方法:TF-IDF(词频-逆文档频率)、Fisher 的 LDA(线性判别分析)和 ET(极端随机树/额外树),该工具能够(1)在沙箱中分析新发现的恶意软件样本并生成动态分析报告(主机日志);(2)在给定大量环境(未受攻击)主机日志以及相对较少的被潜在多态恶意软件感染的主机日志情况下,自动提取由恶意软件引发的事件序列;(3)对恶意软件最具判别性的特征(独特模式)进行排序,并根据所学行为检测恶意活动;(4)允许操作员可视化判别性特征及其关联,以促进恶意软件取证工作。为验证工具的准确性和效率,我们设计了三个实验并测试了七种勒索软件攻击(即 WannaCry、DBGer、Cerber、Defray、GandCrab、Locky 和 nRansom)。实验结果表明,TF-IDF 是三种方法中识别判别性特征的最佳方法,而 ET 是最高效且鲁棒的方法。
引用
@article{arxiv.1910.06469,
title = {Automated Ransomware Behavior Analysis: Pattern Extraction and Early Detection},
author = {Qian Chen and Sheikh Rabiul Islam and Henry Haswell and Robert A. Bridges},
journal= {arXiv preprint arXiv:1910.06469},
year = {2019}
}
备注
The 2nd International Conference on Science of Cyber Security - SciSec 2019; Springer's Lecture Notes in Computer Science (LNCS) series